- Sammendrag for ledelsen
- Én side uten fagspråk: hva som ble testet, hva som ble funnet, hvor alvorlig det er og hva som bør gjøres først. Den kan videresendes til styret eller til en kunde som spør, uten at du må skrive den om.
- Bekreftede funn
- Ett oppslag per funn, nummerert F-01 og oppover, med alvorlighetsgrad, berørt ressurs, dokumentasjon på hvordan det ble funnet, hva konsekvensen er og hva som må endres. Der det finnes en relevant standard, står referansen med, for eksempel OWASP API5:2023.
- Det som holdt, og hvorfor
- En egen del med det som ble angrepet uten å gi etter, og hva dere har gjort bra. Ble et forsøk stoppet, står det hvorfor, og hvilken kontroll som tok det. Kom vi rundt den likevel, står det også, og hvordan. Da vet dere både hva som virker og hvor langt det rekker.
- Dekning og gjenstående punkter
- Hva som ble rukket, hva som ikke ble det, og hva som krever noe fra dere før det kan testes. Ingenting ligger igjen som en stilltiende antakelse.
- Rekkefølge på utbedring
- Funnene sortert i den rekkefølgen de bør fikses, ikke bare etter alvorlighetsgrad. Noen ting er raske og fjerner mye risiko; andre er store og kan vente.
- Opprydding etter testen
- Testdata, kontoer og eventuelle spor vi har lagt igjen, og hva som er fjernet. Du skal slippe å lure på hva som fortsatt ligger i systemet etter at vi er ferdige.
- Vedlegg
- Kjente CVE-er i komponentene som er i bruk, oversikt over teknologi og versjoner, og kontroll av tredjepartskomponenter. Det som er sjekket automatisk og vist seg å være falske positive, står oppført som nettopp det: avvist, med begrunnelse.